
Colección de scripts ofensivos de red team que incluyen terminación de procesos, evasión de SPF para phishing, rociado de contraseñas y descifrado de contraseñas de ColdFusion.
Repositorio con varios scripts de Red Team.
Estás realizando todo tipo de actividades durante un red team y tienes varios procesos ejecutándose que no quieres cerrar manualmente. kill.exe es para ti. Cópialo en C:\Windows\
y simplemente llámalo con el nombre del proceso que quieras matar.
>kill mspaint
killing mspaint 16524
killing mspaint 5284
killing mspaint 8568
killing mspaint 32244
killing mspaint 18908
killing mspaint 12600
killing mspaint 37444
killing mspaint 20492
killing mspaint 36092
killing mspaint 3908
killing mspaint 30980
killing mspaint 37252
killing mspaint 27576
Los clientes que usan sendgrid para enviar correos necesitan añadir 167.89.0.0/17 a su registro SPF para permitir que sendgrid envíe correos en su nombre. Esto introduce una falla de diseño que puede aprovecharse para omitir el SPF.
Cómo hacerlo:
¿Por qué funciona? La subred de sendgrid es parte del SPF de tu objetivo, lo que significa que sendgrid es confiable para enviar correos en su nombre. Dado que tu cuenta usa los servidores de sendgrid, también formas parte de la lista blanca :)
Lo que significa que, desde una perspectiva de Red Team, puedes enviar correos a tu objetivo haciéndote pasar por su propio dominio de correo o enviar correos en su nombre a otra organización.
Esta es una excelente manera de añadir credibilidad a tu campaña de phishing, ya que puedes suplantar su dominio.
Simplemente revisa su registro DNS TXT y busca la siguiente subred 167.89.0.0/17. Si está presente, estás listo.
Usage: sendgrid-spf-bypass.py apikey source destination subject emailfile
python sendgrid-spf-bypass.py apikey [email protected] [email protected] "Legitimate email" my-email.txt
El parámetro emailfile debe ser la ruta a un archivo de texto que contenga tu correo. Por ahora la herramienta solo admite mensajes de texto; lo mejoraré en el futuro.
Instala las siguientes dependencias
pip install requests_ntlm
pip install requests
$ python password-spray.py
PasswordSpraying v1.0
Usage: %s [user list] [domain] [url] [password]
$ python password-spray.py users.txt RINGZER0 https://lyncweb.ringzer0team.com/abs/ Summer2018
Ten en cuenta que se pueden usar varios puntos finales para validar las credenciales del usuario. El subdominio para Lync y el OWA local pueden ser diferentes. Usa la función de autodescubrimiento para recuperar la URL correcta para tu objetivo:
Hay varias otras URL que se pueden usar para Lync y OWA local.
Algunas personas todavía viven en el pasado. En 2018 todavía encontramos ColdFusion MX 6 expuesto públicamente. Este script puede ayudar a alguien a recuperar la versión en texto plano de la contraseña que se puede extraer mediante el conocido path traversal que afectaba a ColdFusion.
$ java -jar CFMX6Decryptor.jar
ColdFusion MX6 Password decryptor.
Author Mr.Un1k0d3r & Psychan RingZer0 Team 2014
Usage: DecryptCFPassword [uuencoded password]
Mr.Un1k0d3r RingZer0 Team